rsigma: เครื่องมือการวิศวกรรมการตรวจจับ Sigma-to-AI สำหรับทีมความปลอดภัย
rsigma ซึ่งพัฒนาโดย Timescale เป็นเครื่องมือการตรวจจับที่เป็นโอเพ่นซอร์สซึ่งนำการทำงานของกฎ Sigma เข้าสู่การดำเนินการที่ใช้ AI เครื่องมือนี้ช่วยให้ตัวแทน AI และวิศวกรสามารถเขียน ตรวจสอบ และประเมินตรรกะการตรวจจับผ่านเซิร์ฟเวอร์ Model Context Protocol และทำการประเมินกฎกับบันทึกสดหรือประวัติศาสตร์ ส่วนประกอบหลักประกอบด้วยตัวแปล Sigma และ linter เอนจินการเปรียบเทียบที่มีสถานะ เซิร์ฟเวอร์ LSP และการทำงานแบบสตรีม วิศวกรด้านความปลอดภัยและทีม SOC จะได้รับการทำงานแบบ Detection-as-Code สำหรับการตรวจสอบและปรับใช้การตรวจจับ
คุณสามารถใช้มันทำงานอะไรได้บ้าง?
เครื่องมือนี้มุ่งเป้าไปที่วงจรการตรวจจับทั้งหมด: การเขียนกฎ Sigma, การตรวจสอบแบบสแตติก, การแปลง, และการประเมินผลในระหว่างการทำงาน มันเปิดเผยเครื่องมือ Sigma ผ่านเซิร์ฟเวอร์ MCP เพื่อให้ตัวแทน AI สามารถผลิตและรันการตรวจจับ กรณีการใช้งานรวมถึงการเขียนกฎด้วยความช่วยเหลือจาก IDE ผ่านเซิร์ฟเวอร์ LSP, การแปลง Sigma เป็นคำสั่งที่เป็นพื้นฐานของ SIEM, และการรันการตรวจจับแบบเรียลไทม์ด้วยเดมอนสตรีมมิ่งที่รับบันทึกผ่าน HTTP หรือ NATS.
ผลลัพธ์และการตรวจสอบของมันเชื่อถือได้แค่ไหนในทางปฏิบัติ?
rsigma ตรวจสอบกฎ Sigma ตามข้อกำหนด Sigma v2.1.0 และมีการตรวจสอบในตัวมากกว่า 85 รายการใน linter ของมัน ซึ่งให้การวินิจฉัยที่แน่นอนก่อนการนำไปใช้ เอนจินการเชื่อมโยงที่มีสถานะสนับสนุนหน้าต่างเลื่อน, การจัดกลุ่ม, และการเชื่อมโยงตามเวลาเพื่อการตรวจจับหลายเหตุการณ์ การอ้างสิทธิ์ด้านประสิทธิภาพระบุว่าสามารถรองรับเหตุการณ์มากกว่า 1 ล้านเหตุการณ์ต่อวินาทีสำหรับการตรวจจับที่ไม่มีสถานะบนฮาร์ดแวร์สมัยใหม่ ซึ่งมีผลต่อความเร็วที่กฎสามารถผลิตการจับคู่ที่สามารถดำเนินการได้ในระดับใหญ่.
มันรองรับรูปแบบไฟล์และการรวมระบบอะไรบ้าง?
กรอบการแปลงใช้แบ็คเอนด์ที่สามารถเสียบได้เพื่อแปลกฎ Sigma เป็น SQL สำหรับ PostgreSQL/TimescaleDB และภาษา SIEM อื่น ๆ ทำให้สามารถรวมเข้ากับแบ็คเอนด์แพลตฟอร์มมากกว่า 30 รายการ โมเดลเซิร์ฟเวอร์ MCP ทำให้เครื่องมือนี้เข้ากันได้กับลูกค้าใด ๆ ที่ปฏิบัติตาม MCP และการแจกจ่ายมาพร้อมกับไบนารีข้ามแพลตฟอร์มและภาพ Docker ซึ่งสนับสนุนการปรับใช้ในสภาพแวดล้อมที่บรรจุและแบบดั้งเดิม.
มันเหมาะกับเวิร์กโฟลว์ด้านความปลอดภัยที่มีอยู่โดยไม่ต้องใช้เครื่องมือพิเศษหรือไม่?
เครื่องมือนี้ให้การสนับสนุน IDE ผ่านเซิร์ฟเวอร์ LSP พร้อมการวินิจฉัยและการเติมข้อมูลแบบเรียลไทม์ และเดมอนสตรีมมิ่งสำหรับการดึงข้อมูลเทเลเมตริก องค์ประกอบเหล่านี้เชื่อมโยงกับท่อ DevSecOps แบบทั่วไป: การเขียนกฎในโปรแกรมแก้ไข, การตรวจสอบในระหว่าง CI, และการทำงานในสภาพแวดล้อมการผลิตสำหรับการบันทึกแบบสตรีม โครงการนี้ยังลงนามในภาพคอนเทนเนอร์และบันทึก SLSA Build L3 provenance ซึ่งจัดการกับข้อพิจารณาในห่วงโซ่อุปทานสำหรับทีมที่ต้องการการพิสูจน์การสร้าง.
rsigma เหมาะสมอย่างยิ่งสำหรับทีมที่นำ Detection-as-Code มาใช้พร้อมความช่วยเหลือจาก AI
สำหรับวิศวกรด้านความปลอดภัยและทีม SOC ที่ต้องการการเขียนกฎที่มีความช่วยเหลือจาก AI และท่อการตรวจจับที่สามารถตั้งโปรแกรมได้ rsigma เป็นตัวเลือกที่เหมาะสมเพราะมันรวมเครื่องมือกฎ Sigma เข้ากับการเข้าถึงตัวแทนที่ใช้ MCP และให้เวลาการผลิตที่ใช้งานได้ คาดว่าจะจับคู่กฎที่สร้างขึ้นกับการตรวจสอบจากมนุษย์สำหรับการแจ้งเตือนที่มีข้อพิพาทหรือมีความเสี่ยงสูง และวางแผนการปรับใช้บนฮาร์ดแวร์สมัยใหม่เพื่อให้ตรงตามเป้าหมายการส่งข้อมูลที่ระบุไว้